火星链 火星链
Ctrl+D收藏火星链
首页 > FTX > 正文

POR:慢雾:Transit Swap 事件新增 3 个套利机器人及 2 个攻击模仿者,已知被盗损失达 2884 万美元

作者:

时间:1900/1/1 0:00:00

链捕手消息,根据TransitSwap官方公告,BSC链新增4个获利地址,ETH链新增1个获利地址,新增被盗资金357万美元,共计获利地址8个,被盗损失总计扩大至2884万美元。

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

慢雾MistTrack与TransitSwap团队协作分析后得出结论,新增5个获利地址中有3个是套利机器人,而另外2个则是攻击模仿者。截至目前,黑客已将超8成的被盗资产退还到TransitSwap项目方地址。

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

套利机器人获利地址:1:0xcfb0...7ac7(BSC)获利金额:1,166,882.07BUSD2:0x0000...4922(BSC)获利金额:246,757.31USDT3:0xcc3d...ae7d(BSC)获利金额:584,801.17USDC4.0x6C6B...364e(ETH)获利金额:5,974.52UNI、1,667.36MANA

慢雾:BTFinance被黑,策略池需防范相关风险:据慢雾区情报,智能DeFi收益聚合器BT.Finance遭受闪电贷攻击。受影响的策略包括ETH、USDC和USDT。经慢雾安全团队分析,本次攻击手法与yearnfinance的DAI策略池被黑的手法基本一致。具体分析可参考慢雾关于yearnfinace被黑的技术分析。慢雾安全团队提醒,近期对接CurveFinance做相关策略的机池频繁遭受攻击。相关已对接CurveFinance收益聚合器产品应注意排查使用的策略是否存在类似问题,必要时可以联系慢雾安全团队协助处理。[2021/2/9 19:19:41]

攻击模仿者获利地址:1:0x87be...3c4c(BSC)获利金额:356,690.71USDT2:0x6e60...c5ea(BSC)获利金额:2,348,967.9USDT

标签:ABUPORSPORESPOADABULLFirst Sport Shoes Token Unionspore币最新消息Bio Passport

FTX热门资讯
VITA:Vitalik :DAO不是公司,自治组织中的去中心化十分重要

原文标题:《DAOsarenotcorporations:wheredecentralizationinautonomousorganizationsmatters》作者:VitalikBute.

1900/1/1 0:00:00
加密货币:BitConnect 高管因加密货币欺诈被判 38 个月监禁,并罚没共计 8000 万美元

链捕手消息,在一场庞氏局中,加密货币公司BitConnect席卷全球超20亿美元资金,使近百个国家的超4千名散户投资者深陷其中。近日,美国联邦法院公布了一则加密货币欺诈案判决书.

1900/1/1 0:00:00
MOVE:每周荐读 | 详解 Layer1 并行执行逻辑与代表玩家;Delphi Labs 谈为何聚焦 Cosmos 生态

整理:胡韬,链捕手1、《详解Layer1并行执行:Aptos、Sui、Linera和Fuel如何实现?》当我们重新审视区块链技术的演变时,可以看到一个强劲的趋势正在显现,即新的L1注重并行执行.

1900/1/1 0:00:00
THE:NFT 交易市场 NeoSwap 完成 20.25 万美元 pre-seed 轮融资

据bizjournals报道,根据提交给美国证券交易委员会的文件披露,NFT交易市场在pre-seed轮融资中募集202,500美元,GossamerCapital参投.

1900/1/1 0:00:00
ELY:区块链安全公司 Hexens 完成 420 万美元种子轮融资,IOSG Ventures 领投

区块链安全公司Hexens宣布完成420万美元种子轮融资,本轮融资由IOSGVentures领投.

1900/1/1 0:00:00
NFT:市场解读:一半是火焰,一半是海水

作者:EchooResearchEchooResearch是由NFTGo团队成立的全新独立品牌,拥有NFTGo的数据支持和NFTGoResearch的研究支持.

1900/1/1 0:00:00